CVE-2026-46036: Вразливість ядра Linux у VFIO пристроях
Вразливість CVE-2026-46036 у Linux kernel пов’язана з race condition у VFIO, що може призвести до use-after-free. Рекомендується оновлення ядра.
- CVSS
- 7.8 HIGH
- EPSS
- 3.63%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У ядрі Linux виправлено вразливість, пов’язану з конкурентним доступом до масиву cdx_irqs у VFIO пристроях, що може призвести до використання звільненої пам’яті (use-after-free). Проблема виникала через відсутність синхронізації при оновленні налаштувань MSI.
Бізнес-вплив
Ця вразливість може спричинити нестабільність системи або потенційне виконання небажаного коду через use-after-free у підсистемі VFIO, що важливо для серверів і віртуалізації. Операторам ІТ слід оцінити ризики, особливо якщо використовується VFIO для управління пристроями, і вжити заходів для мінімізації потенційних атак.
Рекомендовані дії адміністратора
Рекомендується оновити ядро Linux до версії з виправленням цієї вразливості. Якщо оновлення наразі неможливе, слід обмежити доступ до VFIO пристроїв, переглянути журнали на предмет аномалій та пріоритезувати патчі за критичністю. Впровадження блокувань і синхронізації у VFIO допомагає уникнути race condition.